KVKK risk analizi, bir kurumun kişisel veri işleme faaliyetlerinde ortaya çıkabilecek ihlal ve uyumsuzluk risklerini sistematik biçimde belirleme, değerlendirme ve önceliklendirme çalışmasıdır. Amaç, en yüksek riskli alanları tespit edip tedbirleri oraya yönlendirmektir.
Bu rehberde risk analizinin ne olduğunu, adımlarını ve kurumların bunu nasıl uygulayacağını açıklıyoruz.
KVKK Risk Analizi Nedir?
Risk analizi; hangi kişisel verinin, hangi süreçte, hangi tehditlere açık olduğunu ve bu tehdit gerçekleşirse ilgili kişiye ve kuruma etkisinin ne olacağını değerlendirir. Kanun'un 12. maddesindeki "uygun güvenlik düzeyini sağlamaya yönelik gerekli tedbirleri alma" yükümlülüğü, doğası gereği bir risk temelli yaklaşımı gerektirir: yüksek riskli işlemeye daha güçlü tedbir.
Risk Analizi Nasıl Yapılır?
1. Varlıkları ve işleme faaliyetlerini belirleyin
Envanter üzerinden hangi veri kategorilerinin hangi süreçlerde işlendiği çıkarılır. Özel nitelikli veriler ayrıca işaretlenir.
2. Tehdit ve zafiyetleri tespit edin
Yetkisiz erişim, veri sızıntısı, kaybolma, yanlış aktarım, fazla veri toplama gibi tehditler ve mevcut zafiyetler listelenir.
3. Olasılık ve etkiyi puanlayın
Her risk için gerçekleşme olasılığı ve etkisi (ilgili kişiye zarar + kuruma yaptırım) puanlanır; ikisinin çarpımı risk skorunu verir.
4. Önceliklendirin ve tedbir planlayın
Yüksek skorlu riskler önce ele alınır; her risk için teknik/idari tedbir, sahip ve termin atanır.
5. İzleyin ve güncelleyin
Yeni süreç, ürün veya tedarikçi eklendiğinde analiz güncellenir; risk yönetimi süreklidir.
Özel Nitelikli Verilerde Risk Neden Daha Yüksek?
Sağlık, biyometrik, din, ceza mahkûmiyeti gibi özel nitelikli veriler ihlal hâlinde kişiye ağır zarar ve ayrımcılık riski doğurabilir. Bu nedenle Kanun bunları daha sıkı korur; risk analizinde de bu verileri işleyen süreçler en yüksek öncelikle ele alınmalı ve ek güvenlik tedbirleriyle (şifreleme, dar erişim, ayrı loglama) korunmalıdır.
Sıkça Sorulan Sorular
Risk analizi zorunlu mu?
Kanun doğrudan "risk analizi yap" demez ama Md. 12'deki uygun güvenlik düzeyini sağlama yükümlülüğü, risk temelli bir değerlendirmeyi pratikte gerekli kılar.
Online test gerçek risk analizinin yerini tutar mı?
Hayır. Online test bir ön değerlendirmedir; kurumsal risk analizi envanter ve süreç incelemesiyle yapılır.
Risk analizini kim yapar?
Veri sorumlusu; iç ekiple veya KVKK danışmanı desteğiyle yürütür. Sonuçlar üst yönetimle paylaşılmalı ve tedbirler onaylanmalıdır.
Bu içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz. Kaynak: 6698 sayılı Kanun md. 12; Kişisel Verileri Koruma Kurumu (kvkk.gov.tr).